miércoles, 7 de octubre de 2026
Ciberseguridad

Ciberatacantes explotan una vulnerabilidad crítica en Atlassian Data Center tras la divulgación de una prueba de concepto

La vulnerabilidad CVE-2026-21589, que afecta a los productos de Atlassian Data Center, ya registra intentos de explotación pocas horas después de que se difundieran sus detalles técnicos y una prueba de concepto. El fallo permite el acceso arbitrario a archivos sin autenticación y, en entornos integrados con Crowd, puede abrir el camino hacia una escalada de privilegios hasta el nivel de administrador. Atlassian califica la gravedad del problema como crítica y le asigna una puntuación CVSS v4.0 de 9,3.

El alcance del fallo es amplio: la lista de productos afectados incluye Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center, Crucible y Fisheye. Dado que estas herramientas suelen estar expuestas en Internet, en ocasiones por necesidades operativas, el riesgo se multiplica, sobre todo porque la existencia de una plantilla para el escáner Nuclei reduce la fricción para automatizar escaneos y comprobar el fallo a gran escala.

La vulnerabilidad no funciona como un catálogo de archivos: el atacante necesita conocer el nombre y la ruta exacta del archivo que persigue, ya que el comportamiento del fallo no permite enumerar directorios. Esa limitación, sin embargo, no resta peligrosidad, pues acertar con rutas habituales basta para provocar un impacto serio. La técnica descrita aprovecha el comportamiento de una librería compartida de recursos web que transforma las secuencias de doble dos puntos en separadores de ruta, lo que facilita solicitudes de path traversal contra los endpoints que sirven recursos de plugins.

El escenario más delicado se presenta cuando Jira se encuentra integrado con Crowd. Si un atacante logra leer el archivo WEB-INF/classes/crowd.properties, puede encontrarse con credenciales en texto plano en determinadas configuraciones. Con ese material, y siempre que Crowd resulte alcanzable y los permisos lo permitan, puede abusar de la API de Crowd para crear cuentas y acabar con privilegios de administrador en Jira.

Atlassian reconoce que no puede confirmar si clientes concretos han sufrido compromisos, por lo que recomienda asumir la exposición y buscar evidencias de actividad. La compañía señala, además, que los productos asociados a Atlassian Cloud ya están corregidos y que su investigación no ha encontrado señales de explotación en esa plataforma.

La prioridad defensiva es clara: aplicar de inmediato las versiones corregidas, al margen del ciclo habitual de parcheo. Mientras tanto, se aconseja retirar de Internet las instancias afectadas o, como mínimo, restringir el acceso externo. También se recomienda desplegar reglas en el WAF o en el proxy que bloqueen los patrones de traversal mediante la expresión regular propuesta por Atlassian.

En Confluence, Jira, Jira Service Management, Bamboo y Crowd, la mitigación pasa por habilitar Tomcat RewriteValve y añadir reglas de reescritura que denieguen las solicitudes con esos patrones. En Bitbucket Data Center, el ajuste equivalente se aplica en urlrewrite.xml. Para rastrear intentos previos, conviene revisar los registros de acceso decodificando las URLs hasta dos veces y buscando secuencias de .. junto a /, \ o ::, o bien aplicar directamente la expresión de búsqueda sugerida por el fabricante.

Si los registros apuntan a accesos a archivos de configuración sensibles, la respuesta no debería limitarse al parche: es necesario rotar credenciales y secretos tras contener el incidente, reforzar los controles de red y, cuando resulte viable, aplicar listas de permitidos de IP en Crowd para dificultar el abuso de credenciales filtradas. Bloquear los indicadores observados, incluidas las IP de escaneo, puede ayudar, aunque no sustituye al parcheo.

Más información: BleepingComputer – Hackers exploit critical Atlassian flaw after public PoC release (https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-atlassian-flaw-after-public-poc-release/); Atlassian Support – CVE-2026-21589 – Arbitrary File Access Vulnerability impacts Multiple Products (https://confluence.atlassian.com/security/cve-2026-21589-arbitrary-file-access-vulnerability-impacts-multiple-products-1870495748.html); Rapid7 – CVE-2026-21589: Critical unauthenticated arbitrary file access in Atlassian products (https://www.rapid7.com/blog/post/etr-cve-2026-21589-critical-unauthenticated-arbitrary-file-access-in-atlassian-products/).

La información original se publicó primero en Una Al Día.

Con Información de unaaldia.hispasec.com

Editor

Redacción.

Deja tu comentario